Microsoft đã phát hành bản cập nhật bảo mật cho CVE-2026-69485, lỗ hổng thực thi mã từ xa trong Windows Remote Desktop Client. Lỗ hổng được đánh giá mức độ quan trọng, có điểm cơ sở CVSS 3.1 là 8,8/10, và có thể cho phép đối tượng đã xác thực với quyền thấp thực thi mã trên máy chủ bị ảnh hưởng bằng một yêu cầu mạng được tạo đặc biệt.
Điểm đáng chú ý
Lỗ hổng được công bố vào ngày 08/09/2026 và xuất phát từ việc Remote Desktop Client xử lý một tài nguyên chưa được khởi tạo đầy đủ. Kẻ tấn công không cần người dùng nhấp vào liên kết, mở tệp hay phê duyệt thao tác; tuy nhiên, điều kiện khai thác là phải có quyền xác thực ban đầu ở mức thấp trên hệ thống mục tiêu.
Microsoft cho biết tại thời điểm công bố, lỗ hổng chưa bị tiết lộ công khai trước đó và chưa ghi nhận dấu hiệu bị khai thác thực tế. Dù vậy, việc bản vá đã được phát hành có thể giúp đối tượng tấn công phân tích nguyên nhân và phát triển phương thức khai thác, vì vậy doanh nghiệp nên xem đây là vấn đề cần ưu tiên xử lý.
Các phiên bản bị ảnh hưởng bao gồm Windows Server 2016, 2019, 2022 và 2025, kể cả bản cài đặt Server Core. Nhiều phiên bản Windows 10 và Windows 11 được hỗ trợ cũng nằm trong phạm vi ảnh hưởng, bao gồm Windows 10 1607, 1809, 21H2, 22H2 và Windows 11 23H2, 24H2, 25H2, 26H1 trên cả kiến trúc x64 và ARM64.
Khuyến nghị cho doanh nghiệp
- Triển khai sớm bản cập nhật bảo mật tháng 9/2026 do Microsoft phát hành cho các máy chủ và máy trạm bị ảnh hưởng.
- Ưu tiên kiểm tra các hệ thống Windows có sử dụng Remote Desktop, đặc biệt là máy chủ có kết nối từ mạng nội bộ rộng, mạng đối tác hoặc môi trường quản trị từ xa.
- Không công khai RDP trực tiếp ra Internet; giới hạn truy cập qua VPN, Zero Trust Network Access hoặc mạng tin cậy đã được kiểm soát.
- Áp dụng nguyên tắc quyền tối thiểu, hạn chế số lượng tài khoản có thể đăng nhập từ xa và rà soát các tài khoản quyền thấp nhưng có khả năng truy cập máy chủ.
- Theo dõi log xác thực, log Remote Desktop và các hoạt động thực thi tiến trình bất thường sau phiên đăng nhập từ xa.

